Rapport de santé du domaine
Un nom de domaine est loué, délégué et parfois signé et chacune de ces couches peut vous lâcher sans prévenir les autres. Ce rapport les parcourt toutes et liste ce qui demande de l’attention, le plus urgent d’abord.
Trois acteurs derrière un seul nom
Vous ne possédez jamais un domaine. Vous le louez à l’année et il faut trois acteurs distincts pour le garder en vie.
- Le registre
- L’exploitant de l’extension : Verisign pour
.com, Nominet pour.uk, DENIC pour.de. Il détient la liste maîtresse de qui loue quel nom et jusqu’à quand. - Le bureau d’enregistrement
- La boutique où vous payez : Namecheap, GoDaddy, Gandi, Cloudflare. Il inscrit vos informations dans le registre à votre place.
- L’hébergeur DNS
- L’entreprise qui exploite vos serveurs de noms, les machines qui répondent à « quelle est l’adresse de ce nom ? ». C’est souvent encore le bureau d’enregistrement, mais ce n’est pas obligatoire.
Quand la location expire, ou que les serveurs de noms cessent de répondre, le site web et toutes les boîtes e-mail du domaine disparaissent ensemble. Rien n’a changé sur votre serveur web, donc vu de l’intérieur ce genre de panne est déroutant.
Ce que teste le rapport
Si vous saisissez un sous-domaine, le rapport remonte au domaine enregistré, car le renouvellement et la délégation se font à ce niveau.
| Couche | Comment elle est lue | Signalée quand |
|---|---|---|
| Expiration | La fiche RDAP du registre, successeur structuré de WHOIS | Rouge sous 30 jours ou déjà expiré, ambre sous 60 jours |
| Verrou de transfert | Les codes de statut de la même fiche | Aucun statut transfer prohibited n’est présent |
| Serveurs de noms | Chaque serveur est interrogé directement pour l’enregistrement SOA de la zone | Moins de deux serveurs, un serveur muet ou non autoritaire, ou des numéros de série qui diffèrent |
| DNSSEC | Enregistrement DS au registre, DNSKEY dans la zone et réponse validée par le résolveur public 1.1.1.1 | Un DS existe mais la zone n’est pas signée ou échoue à la validation |
| Bases | CAA, MX, A, AAAA et le nom www | Pas de MX, pas d’enregistrement A, ou www ne se résout pas |
Un enregistrement CAA ou AAAA manquant apparaît comme facultatif, pas comme une faute. Il en va de même d’un DNSSEC simplement désactivé.
Lire la ligne DNSSEC
DNSSEC ajoute des signatures aux réponses DNS pour qu’un résolveur puisse prouver que personne ne les a modifiées en route. Cela fonctionne par paire. La zone publie ses clés publiques (DNSKEY) et le registre publie l’empreinte de l’une d’elles (DS). Un résolveur vérifie l’une par rapport à l’autre.
- Désactivé : pas de DS au registre. Le domaine fonctionne exactement comme la plupart d’internet.
- Activé et valide : le DS et les clés concordent et 1.1.1.1 marque la réponse comme authentifiée.
- Cassé ou Invalide : le registre annonce toujours une empreinte, mais la zone n’est pas signée ou est signée avec une autre clé. Les résolveurs qui valident, dont Google Public DNS, Cloudflare et Quad9, renvoient alors
SERVFAILet pour leurs utilisateurs le domaine n’existe tout simplement pas.
Ce dernier état suit presque toujours un changement d’hébergeur DNS pendant que l’ancien DS est resté chez le bureau d’enregistrement. Un DNSSEC à moitié activé est pire que pas de DNSSEC du tout, donc traitez-le comme une panne.
Corriger ce qui ressort
- Expiration proche. Renouvelez maintenant, activez le renouvellement automatique, puis vérifiez que la carte enregistrée et l’adresse e-mail de contact fonctionnent toujours. La plupart des domaines perdus avaient reçu un rappel de renouvellement dans une boîte que plus personne ne lit.
- Pas verrouillé. Cherchez « Verrou de transfert », « Verrou du domaine » ou « Registrar lock » dans l’espace du bureau d’enregistrement. Il pose
clientTransferProhibitedet ne coûte rien. - Un serveur de noms muet. S’il appartient à un ancien hébergeur, retirez-le de la liste chez le bureau d’enregistrement. Les résolveurs choisissent parmi les serveurs listés, donc une seule entrée morte rend une partie des recherches lentes ou défaillantes.
- Numéros de série désynchronisés. Un écart de quelques minutes après une modification est normal. S’il dure une heure, le serveur secondaire a cessé de copier la zone et il est temps de contacter l’hébergeur DNS. Un domaine volontairement réparti entre deux fournisseurs DNS affiche toujours deux numéros de série et c’est attendu.
- DNSSEC cassé. Supprimez l’enregistrement DS chez le bureau d’enregistrement, ou signez la zone chez le nouvel hébergeur DNS et collez-y ses valeurs DS. Ne laissez pas l’ancienne empreinte en place.
- Aucun courrier voulu. Un domaine qui ne doit rien recevoir peut le déclarer avec un MX nul :
example.com. MX 0 .
Certains registres, surtout ceux des codes de pays, ne publient aucune fiche RDAP ou omettent la date d’expiration. Le rapport l’indique quand cela arrive et la seule source fiable est alors votre compte chez le bureau d’enregistrement. Il ne peut pas non plus voir si le renouvellement automatique est activé ni qui peut se connecter à ce compte.
Questions fréquentes
Comment vérifier la date d’expiration d’un domaine ?
Lancez le rapport. La date d’expiration vient directement de la fiche RDAP du registre. Si le registre ne la publie pas, vous trouverez la date dans votre compte chez le bureau d’enregistrement, dans les détails du domaine.
Que se passe-t-il quand un domaine expire ?
Le bureau d’enregistrement redirige d’abord le nom vers une page de stationnement, donc le site et les e-mails s’arrêtent. Pour la plupart des extensions, vous avez ensuite un délai de grâce de plusieurs semaines pour renouveler au prix normal, suivi d’une période de rédemption avec des frais élevés. Après cela, le nom est libéré et n’importe qui peut l’enregistrer.
Ai-je besoin de DNSSEC ?
C’est facultatif. Cela protège les visiteurs contre les fausses réponses DNS et beaucoup d’hébergeurs DNS l’activent d’un seul interrupteur. Ne l’activez que si vous penserez à mettre à jour l’enregistrement DS chaque fois que vous changez d’hébergeur DNS.
Qu’est-ce qu’un enregistrement CAA et est-il obligatoire ?
Un enregistrement CAA nomme les autorités de certification autorisées à émettre des certificats pour votre domaine, par exemple 0 issue "letsencrypt.org". Il n’est pas obligatoire. Sans lui, n’importe quelle autorité peut en émettre.
Combien de serveurs de noms un domaine doit-il avoir ?
Au moins deux, sur des réseaux différents. Chaque hébergeur DNS vous en donne de deux à quatre par défaut. Listez-les tous chez le bureau d’enregistrement.
Que signifie clientTransferProhibited ?
C’est le verrou de transfert. Tant que ce statut est posé, le registre refuse toute demande de déplacer le domaine vers un autre bureau d’enregistrement. Vous le retirez vous-même, pour quelques jours, quand vous voulez vraiment transférer.